Provaly
NIS2

NIS2 : entité essentielle ou importante, quelle différence ?

8 août 2026 · 2 min de lecture

Sommaire

NIS2 ne met pas toutes les entreprises régulées sur le même plan. Elle crée deux catégories : les entités « essentielles » et les entités « importantes ». Voici ce qui les distingue.

Deux catégories, deux niveaux d'exigence

La logique est simple : plus une entité est critique et grande, plus la surveillance est stricte.

  • Entités essentielles : les organisations les plus critiques, généralement les grandes entreprises des secteurs les plus sensibles. Certaines sont concernées quelle que soit leur taille (par exemple certains acteurs de l'infrastructure numérique ou l'administration publique).
  • Entités importantes : les organisations de taille moyenne des secteurs concernés, ou celles de secteurs un peu moins critiques.

Comment savoir dans quelle case je suis ?

Cela dépend de deux critères combinés : votre secteur et votre taille.

  • En simplifiant : une grande entreprise (à partir de 250 salariés, ou plus de 50 M€ de chiffre d'affaires) dans un secteur hautement critique tend à être essentielle.
  • Une entreprise moyenne (à partir de 50 salariés ou 10 M€ de chiffre d'affaires) dans un secteur concerné tend à être importante.

Certaines entités sont classées essentielles indépendamment de leur taille, en raison de leur rôle critique.

Ce que la catégorie change concrètement

Les obligations de sécurité (l'article 21) sont globalement les mêmes pour les deux. La différence porte surtout sur :

  • La surveillance : les entités essentielles font l'objet d'un contrôle proactif (audits, inspections possibles à tout moment). Les entités importantes sont contrôlées de façon réactive, généralement à la suite d'un incident ou d'un signalement.
  • Les sanctions : les plafonds d'amende sont plus élevés pour les entités essentielles.

Et si je ne suis ni l'un ni l'autre ?

Beaucoup de PME ne sont dans aucune des deux catégories, mais restent concernées indirectement : leurs clients régulés leur imposent des exigences de sécurité par contrat. C'est l'effet cascade, et il touche des entreprises bien au-delà du périmètre officiel de NIS2.

En résumé

Essentielle ou importante, la différence tient à votre taille et à votre secteur, et se traduit surtout par le niveau de surveillance et le montant des sanctions. Les obligations de fond, elles, sont proches. Et si vous n'êtes ni l'un ni l'autre, vos clients peuvent quand même vous les répercuter.

FAQ

Les obligations sont-elles différentes entre les deux catégories ? Le socle de mesures de sécurité est le même. Ce sont la surveillance et les sanctions qui diffèrent.

Comment connaître ma catégorie avec certitude ? Elle dépend de votre secteur précis et de votre taille. En cas de doute, un accompagnement spécialisé permet de trancher.

Je suis une petite entreprise, suis-je concerné ? Peut-être pas directement, mais souvent indirectement, via les exigences de vos clients régulés.

Recevez nos guides conformité

De temps en temps, un email sur NIS2, RGPD et la conformité des PME. Pas de spam, désinscription en un clic.

À lire aussi

NIS2

NIS2 vs NIS1 : ce qui change

NIS2 remplace la première directive NIS de 2016. Voici les principales différences : périmètre, obligations, signalement des incidents et sanctions.

8 août 2026